← 返回示範目錄
壓縮檔濫用 intermediate · 15 min
7z 自解壓縮檔案於解壓時自動執行內嵌承載
自解壓縮檔案將壓縮內容與小型可執行程序結合成單一檔案,使用者一開啟便會同時解壓資料並立即執行其中所嵌入的程式碼。攻擊者常利用此手法達到初始存取,因為 .7z/.exe 的載體能繞過阻擋直接執行檔的過濾機制,無需使用者操作即自動執行承載。本示範以良性程式僅於解壓時開啟計算機,證明此「解壓即執行」鏈路可在無聲無息中觸發。Archive Engine 會檢查自解壓結構、遞迴解開並掃描每一層內容,並在允許執行前檢視嵌入的可執行檔。透過在閘道端驗證檔案,MetaDefender 能阻止承載到達端點。
攻擊手法
Self-extracting archive
MITRE ATT&CK
T1027.003 ↗影響平台
linuxwindows
檔案類型
.7z
MetaDefender 防護能力
Archive Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗